SQL Server Contributor + Storage Blob Data Reader
Modificar configuração de servidores/bancos SQL e, ao mesmo tempo, ler dados armazenados em blobs — combinação que facilita exfiltração de dados via export.
Por que isso é um conflito
SQL Server Contributor não inclui acesso aos dados dentro do banco, mas permite configurar exports/auditing para storage accounts. Combinado com Storage Blob Data Reader, a mesma identidade pode configurar um export de dados do SQL para um blob e depois ler esse blob diretamente, contornando controles de acesso a dados do próprio banco.
Risco
Configuração de auditoria/export do SQL Server para uma conta de storage específica, seguida de leitura direta desses dados exportados via Storage Blob Data Reader — um caminho de exfiltração que nenhuma das duas roles isoladamente permitiria.
Como mitigar
- Segregar administração de infraestrutura SQL (SQL Server Contributor) do acesso a dados de storage (Storage Blob Data Reader).
- Restringir contas de storage usadas para exports/auditing de SQL a um conjunto de identidades dedicado e monitorado.
- Habilitar Private Link e logging detalhado de acesso para qualquer storage account usada como destino de export de dados de banco.
Frameworks aplicáveis
Roles relacionados